asparion
(usa Ubuntu)
Enviado em 17/07/2013 - 12:01h
bom dia...
olha se voce fez o dmz no moden dizendo que o que chegar nele vai para o ip da eth0 no debian o resto ele fara..
ex.
na rede local saindo pela eht1 tem dois pc que quero acessar remoto fora da empresa
consideramos no exemplo que. a maquina1 tem ip 192.168.1.50 e a maquina2 192.168.1.100
entao segue EXEMPLO 1
iptables -t nat -I PREROUTING -i eth0 -p tcp --dport 3387 -j DNAT --to-destination 192.168.50:3398
iptables -t nat -I PREROUTING -i eth0 -p tcp --dport 3388 -j DNAT --to-destination 192.168.100:3398
o que dizemos aqui? dizemos que tudo que entrar pela eth0 procurando as portas mencionada serao redirecionadas para os ip do pc que quer chegar :3389 é a porta de acesso remoto
deve se liber no iptables as postas que vao para cada ip ex:
a porta 3387 vai para o ip 192.168.1.50
a porta 3388 vai para o ip 192.168.1.10
libere as portas no seu debian
EXEMPLI 1.1
iptables -I INPUT -p tcp --dport 3387 -j ACCEPT
iptables -I INPUT -p tcp --dport 3388 -j ACCEPT
iptables -I FORWARD -p tcp --dport 3387 -j ACCEPT
iptables -I FORWARD -p tcp --dport 3388 -j ACCEPT
iptables -I OUTPUT -p tcp --dport 3387 -j ACCEPT
iptables -I OUTPUT -p tcp --dport 3388 -j ACCEPT
eu prefiro fazer desse modo abaixo pq assim toda porta que eu adicono vai servir para INPUT OUPUT E FORWARD
exemplo 2
iptables -N PORTAS
iptables -I INPUT -j PORTAS
iptables -I OUTPUT -j PORTAS
iptables -I FORWARD -j PORTAS
cara depois que fizer isso as portas que quiser liberar e so adicionar em PORTAS que sera liberado nas 3 chain INPUT OUTPUT E FORWARD bem mais facil.
ex: quero liberar a porta 3387 e 3388 igual o exemplo acima
iptables -I PORTAS -p tcp --dport 3387 -j ACCEPT
iptables -I PORTAS -p tcp --dport 3388 -j ACCEPT
com duas voce faz o que precisa ao invez de fazer 6 regras igual o exempo 1.1
EXEMPLO 3
voce tem um DVR de cameras e quer acessar ele de fora ele tem ip 192.168.1.103 e ta na porta 37777
entao:
iptables -PORTAS -p tcp --dport 37777 -j ACCEPT --> liberamos a porta para as 3 CHAINS
iptables -t nat -I PREROUTING -i eth0 -p tcp --dport 37777 -j DNAT --to-destination 192.168.1.103:37777
ou seja chegou de fora la da PQP rsrsrs procurando a porta 37777, sera encaminhado para o ip 192.168.1.103 e na porta 37777
lembrando que ja que abrimos as portas de entrada e encaminhamos os pacotes, precisamos deixar sair
mascare a interface de saida dos pacotes
iptables -t nat -I POSTROUTING -o eth0 -j MASQUERADE
extenso rsrsrs espero que tenha entendido pois esta bem didatico
abraçosss